Lëshimi i Chrome 86

Kompania Google paraqiti lëshimin e shfletuesit web Chrome 86. Në të njëjtën kohë disponibel ndër-vara i stabil i projektit të lirë Chromium, që shërben si baza për Chrome. Shfletuesi Chrome dallon me përdorimin e logo-së Google, sistemin e njoftimit në rast të dështimit, mundësinë e shkarkimit të modulit Flash sipas kërkesës, module për përmirësimin e përmbajtjes video të mbrojtur (DRM), sistemin automatik të instalimit të azhurnimeve dhe transmetimin gjatë kërkimit parametrave RLZ. Shkëputja tjetër e Chrome 87 është e planifikuar për 17 Nëntor.

Ndryshimet kryesore Chrome 86:

  • Është shtuar mbrojtja nga dërgimi i sigurt të formave të inputit në faqe të ngarkuara me HTTPS, por që dërgojnë të dhëna përmes HTTP, çka krijon një kërcënim për përmbysjen dhe zëvendësimin e të dhënave gjatë sulmeve MITM. Mbrojtja përfshin tre ndryshime:
    • Një funksion automatik për të plotësuar çdo formë të përzier është çaktivizuar, ashtu siç ka ndodhur mjaft kohë më parë me të plotësuarit automatik të formave të autentifikimit në faqet e hapura me HTTP. Nëse më parë një shenjë për ndalimin shërbente si hapja e faqes me një formë përmes HTTPS ose HTTP, tani merret parasysh edhe përdorimi i enkriptimit gjatë dërgimit të të dhënave te procesori i formës. Funksionimi i menaxherit të fjalëkalimeve për format e përziera të autentifikimit nuk është çaktivizuar, pasi rreziku nga përdorimi i një fjalëkalimi të pasigurt dhe ripërdorimi i fjalëkalimeve në faqe të ndryshme tejkalon rrezikun e mundshëm të kapjes së trafikut.
    • Kur fillon inputi në format e përziera, ofrohet një paralajmërim që informon përdoruesin për dërgimin e të dhënave të mbushura përmes një kanali të paarmatosur.
    • Kur përpiqeni të dërgoni një formë të përzier, shfaqet një faqe e veçantë me një njoftim për rrezikun potencial të transferimit të të dhënave përmes një kanali komunikimi të pašifruar. Në versionet e kaluara, për të treguar forma të përziera është përdorur një ikonë faltë në shiritin e adresës, por një shënim i tillë nuk ishte i qartë për përdoruesit dhe nuk reflektonte në mënyrë efektive rreziqet që ndodhnin.

      Lëshimi i Chrome 86
  • Bllokimi të ngarkimit të pasigurt (pa enkriptim) skedarëve ekzekutivë i është shtuar bllokimi i ngarkesave të pasigurta të arkivave (zip, iso, etj.) dhe shfaqja e paralajmërimeve gjatë ngarkesave të pasigurta.
    dokumenteve (docx, pdf etj.). Në versionin e ardhshëm pritet bllokimi i dokumenteve dhe shfaqja e një paralajmërimi për imazhet, skedarët tekstualë dhe ata multimedialë. Bllokimi është implementuar, pasi ngarkimi i skedarëve pa enkriptim mund të përdoret për të kryer veprime keqdashëse, duke ndryshuar përmbajtjen gjatë sulmeve MITM.
  • Në menun e kontekstit, opcioni «Gjithmonë shfaq URL-të plotësisht» është i aktivizuar nga default, për ta aktivizuar të cilin më parë ishte e nevojshme të ndryshoheshin parametrat në faqen about:flags. URL-ja e plotë mund të shikohet gjithashtu me dy klikime në shiritin e adresës. Kujtojmë se që nga Chrome 76 sipërfaqja tani shfaqet pa protokoll dhe sub-domainin www. Në Chrome 79 u hoq mundësia për të rikthyer sjelljen e vjetër, por pas pakënaqësisë së përdoruesve në Chrome 83 u shtua një flamur eksperimental i ri, i cili shton një element në menun e kontekstit për të çaktivizuar fshehjen dhe shfaqjen e URL-të të plotë në çdo rast.
  • Për një përqindje të vogël përdoruesish është aktivizuar eksperiment për shfaqjes në shiritin e adresës do të shfaqet vetëm domeni, pa asnjë element rrugor dhe parametrash kërkese. Për shembull, në vend të «https://example.com/secure-google-sign-in/» do të shfaqet «example.com». Pranimi i këtij regjimi për të gjithë përdoruesit pritet në një nga versionet e ardhshme. Për të çaktivizuar këtë sjellje, mund të përdorni opsionin «Trego gjithmonë URL-në të plotë», dhe për të parë URL-në e plotë, mund të klikohet në shiritin e adresës. Si motiv për këtë ndryshim, është shprehur dëshira për të mbrojtur përdoruesit nga phishing-u, që manipulojnë parametrat në URL — agresorët shfrytëzojnë moskujdesin e përdoruesve për të krijuar një perceptim të hapjes së një faqe tjetër dhe për të kryer veprime mashtruese (nëse për një përdorues teknikisht të ditur këto zëvendësime bien në sy, përdoruesit e zakonshëm lehtë mashtrohen nga këto manipulime të thjeshta).
  • Rifilluar inisiativa për heqjen e mbështetjes FTP. Në Chrome 86, FTP është çaktivizuar nga ai automatikisht për rreth 1% të përdoruesve, dhe në Chrome 87 përqindja e çaktivizimit do të rritet në 50%, por mbështetja mund të kthehet me ndihmën e flags «—enable-ftp» ose «—enable-features=FtpProtocol». Në Chrome 88, mbështetja për FTP do të çaktivizohet plotësisht.
  • Në versionin për Android, sipas versionit për sistemet desktop, menaxheri i fjalëkalimeve ka implementuar verifikimin e loginëve dhe fjalëkalimeve të ruajtura përmes një baze të llogarive të komprometuar, duke dhënë një paralajmërim në rast se identifikohen probleme ose kur përpiqet të përdoren fjalëkalime triviale. Verifikimi kryhet në një bazë që mbulon mbi 4 miliardë llogari të komprometuara, të përfshira në rrjedhjet e bazave të përdoruesve. Për të ruajtur privatësinë, përdoret verifikimi i hash-prefiksit bëhet nga përdoruesi, dhe fjalëkalimet si dhe hash-et e tyre të plota nuk dërgohen jashtë.
  • Në versionin për Android gjithashtu janë transferuar butoni «Kontrolli i Sigurisë» (Safety check) dhe mode i avancuar i mbrojtjes nga faqet e rrezikshme (Enhanced Safe Browsing). Butoni «Kontrolli i Sigurisë» tregon një përmbledhje të mundshmeve të problemeve me sigurinë, siç janë përdorimi i fjalëkalimeve të kompromentuara, gjendja e kontrollit të faqeve të dëmshme (Safe Browsing), prania e përditësimeve të painstaluara dhe identifikimi i shtesave të dëmshme. Modo i avancuar i mbrojtjes aktivizon kontrole shtesë për mbrojtje nga phishing, aktivitet të dëmshëm dhe kërcënime të tjera në Web, si dhe përfshin mbrojtje shtesë për llogarinë tuaj në Google dhe shërbime të Google (Gmail, Drive etj.). Nëse në modin normal të Safe Browsing kontrollet kryhen lokalish duke përdorur një databazë që ngarkohet periodikisht në sistemin e klientit, në Enhanced Safe Browsing informacioni mbi faqet dhe shkarkimet dërgohet në kohë reale për verifikim në anën e Google, që lejon reagimin e shpejtë ndaj kërcënimeve menjëherë pas identifikimit të tyre, pa pritur që lista lokale e zezë të përditësohet.
  • Shtuar përkrahja e skedarit të indikatorit «.well-known/change-password», me anë të të cilit pronarët e faqeve mund të specifikojnë adresën e formularit web për ndryshimin e fjalëkalimit. Në rastin e identifikimit të kompromiseve të të dhënave të përdoruesit, Chrome tani menjëherë do të ofrojë një formular për ndryshimin e fjalëkalimit, të përcaktuar në bazë të informacionit nga ky skedar.
  • Është realizuar shfaqja e një paralajmërimi të ri "Këshill Sigurie", i cili shfaqet kur hapen faqe interneti, emrat e domainit të të cilave janë shumë të ngjashëm me një faqe tjetër dhe heuristika tregon se ka një probabilitet të lartë për spufing (për shembull, hapet goog0le.com në vend të google.com).
  • Implementuar përkrahja e caches së kalimit (Back-forward cache), e cila siguron kalim të menjëhershëm kur përdoren butonat «Mbrapa» dhe «Përpara» ose kur navigohet në faqet që janë parë më parë në këtë faqe. Cache aktivizohet përmes cilësimit chrome://flags/#back-forward-cache.
  • Është optimizuar përdorimi i burimeve të CPU nga dritaret.
    jashtë zonës së dukshme. Chrome kontrollon nëse dritarja e shfletuesit është e mbuluar nga dritarja të tjera dhe përjashton vizatimin e pikselëve në zonat e mbulimit. Optimizimi i përmendur ishte aktivizuar për një përqindje të vogël përdoruesish në Chrome 84 dhe 85 e tani është aktivizuar në të gjithë. Krahasuar me versionet e mëparshme, është eliminuar gjithashtu papajtueshmëria me sistemet e virtualizimit, që shkaktonin shfaqjen e faqeve të bardha bosh.
  • Në mënyrë të fortë është përmirësuar kufizimi i burimeve për skedat në sfond. Skeda të tilla tani nuk mund të konsumojnë më shumë se 1% të burimeve të CPU dhe mund të aktivizohen jo më shpesh se një herë në minutë. Pas pesë minutash në sfond, skedat ngrijnë, përveç skedave ku luhet përmbajtje multimediale ose regjistrohet.
  • Rihapur punën mbi unifikimin header-it HTTP User-Agent. Në versionin e ri, mbështetja për mekanizmin User-Agent Client Hints është aktivizuar për të gjithë përdoruesit., e zhvilluar si një zëvendësim për User-Agent. Mekanizmi i ri parashikon dorëzimin selektiv të të dhënave mbi parametra specifikë të shfletuesit dhe sistemit (versioni, platforma, etj.) vetëm pas kërkesës nga serveri dhe ofron përdoruesve mundësinë për të ofruar një informacion të tillë selektiv pronarëve të faqeve. Kur përdoret User-Agent Client Hints, identifikuesi nuk transmetohet automatikisht pa një kërkesë të qartë, duke e bërë të pamundur identifikimin pasiv (vetëm emri i shfletuesit jepet automatikisht).
  • Indikimi i disponueshmërisë së përditësimit dhe nevojës për rindezjen e shfletuesit për instalimin e tij është ndryshuar. Në vend të стрелки me ngjyra në fushën e avatarit të llogarisë, tani shfaqet teksti "Update".

    Lëshimi i Chrome 86
  • Janë bërë përpjekje për të përfshirë terminologjinë diskriminuese. Në emrat e politikave, fjalët 'whitelist' dhe 'blacklist' janë zëvendësuar me 'allowlist' dhe 'blocklist' (politikat e tashmë të shtuar do të vazhdojnë të funksionojnë, por do të jepet një paralajmërim për kalimin në kategorinë e vjetruar). Në kodin dhe emrat e skedarëve përdorimi i 'blacklist' është zëvendësuar me 'blocklist'.
    Referencat e dukshme për përdoruesin "blacklist" dhe "whitelist" u zëvendësuan që në fillim të vitit 2019.
  • Është shtuar një mundësi eksperimentale për redaktimin e fjalëkalimeve të ruajtur, aktive përmes flamurit 'chrome://flags/#edit-passwords-in-settings'.
  • E transferuar në kategorinë e API-ve të stabilizuara dhe të qasshme për publikun Sistemi Native i Skedarëve, që lejon krijimin e aplikacioneve web që bashkëveprojnë me skedarët në fs-në lokale. Për shembull, API i ri mund të jetë i nevojshëm në ambientet e integruara të zhvillimit, redaktuesit e tekstit, imazheve dhe videove që funksionojnë në shfletues. Për të fituar mundësinë e leximit dhe shkrimit të drejtpërdrejtë të skedarëve ose përdorimin e dialogëve për hapjen dhe ruajtjen e skedarëve, si dhe për të naviguar përmes përmbajtjes së katalogëve, aplikacioni kërkon një konfirmim të veçantë nga përdoruesi.

    Lëshimi i Chrome 86
  • Shtohet selektori CSS «:focus-visible«, i cili përdor të njëjtën heuristikë që përdoret nga shfletuesi në marrjen e vendimit për të treguar treguesin e ndryshimit të fokusit (kur fokusi kalon në një buton me kombinime kyçesh, treguesi shfaqet, ndërsa me klikim të miut nuk shfaqet). Selektori CSS «:focus» që ishte në dispozicion më parë gjithmonë ndriçon fokusin.
    Për më tepër, në cilësimet është shtuar një opsion i quajtur «Quick Focus Highlight», i cili, kur është aktiv, do të shfaqë një tregues shtesë fokusi pranë elementeve aktivë, që mbetet i dukshëm edhe nëse stilizimi vizual për fokusin është çaktivizuar me CSS në faqe.
  • Në regjimin Origin Trials (funksione eksperimentale që kërkojnë aktivizim të veçantë), janë shtuar disa API të reja. Origin Trial nënkupton mundësinë e funksionimit me API-në e specifikuar nga aplikacionet e ngarkuara nga localhost ose 127.0.0.1, ose pas regjistrimit dhe marrjes së një token-i special, i cili është i vlefshëm për një kohë të kufizuar për një faqe specifike.
    • API WebHID për qasje të ulët në pajisjet HID (Dispositive të Njeriut, si tastiera, mouse, kontrollet e lojrave, dhe paneli prekës), që lejojnë implementimin e logjikës për punë me pajisjet HID në JavaScript për të organizuar funksionimin me pajisje HID të rralla pa nevojën e drejtorive specifike në sistem.
      Në radhë të parë, API i ri ka për qëllim të ofrojë mbështetje për kontrollet e lojrave.
    • API Screen Information, zgjeron mundësitë e API Window Placement me mbështetje të konfigurimeve me disa ekrane. Ndryshe nga window.screen, API i ri lejon manipulimin e vendosjes së dritares në hapësirën e përbashkët të ekranit në sistemet me shumë monitorë, pa u kufizuar në ekranin aktual.
    • Meta-tregu battery-savings, me anë të të cilit faqja mund të informojë shfletuesin për nevojën e aktivizimit të modaliteteve të kursimit të energjisë dhe optimizimit të ngarkesës në CPU.
    • API Raportimi COOP për informacion mbi shkeljet potenciale të rregullave të izolimit Politika e Integrimit të Burimeve Ndërmjet (COEP) dhe Politika e Hapur të Burimeve Ndërmjet (COOP), pa përdorur kufizime faktike.
    • Në API Menaxhimi i Kredencialeve është propozuar një lloj i ri kredenciali Kredenciali i Pagesës, i cili ofron konfirmim shtesë për transaksionin e pagesës. Ana kontrolluese, për shembull, banka, ka mundësinë të gjenerojë një çelës publik PublicKeyCredential, i cili mund të kërkohet nga shitësi për konfirmim të sigurt shtesë të pagesës.
  • Në API Ngjarjet e Poket për përcaktimin e sipërfaqes së stilusit është shtuar mbështetje për këndet e lartësisë (këndi midis stilusit dhe ekranit) dhe azimutit (këndi midis boshtit X dhe projekcionit të stilusit në ekran), në vend të këndeve TiltX dhe TiltY (këndet midis sipërfaqes nga stilusi dhe një nga boshtet dhe sipërfaqes nga boshtet Y dhe Z). Janë shtuar gjithashtu funksione të konvertimit midis lartësisë/azimutit dhe TiltX/TiltY.
  • Изменено кодирование пробела в URL, при его вычислении в обработчиках протокола — метод navigator.registerProtocolHandler() теперь заменяет пробелы на «%20» вместо «+», что унифицирует поведение с другими браузерами, такими как Firefox.
  • Në CSS është shtuar pseudo-elementi "::marker«, duke lejon zhvilloni ngjyrën, madhësinë, formën dhe llojin e numrave dhe pikave për listat në blloqet
      dhe
        .
      1. Shtuar mbështetje për titullin HTTP Document-Policy, duke lejuar të caktosh rregullat e aksesit në dokumente, të ngjashme me mekanizmin e izolimit sandbox për iframe, por më universale. Për shembull, përmes Document-Policy mund të kufizosh përdorimin e imazheve të dobëta, të çaktivizosh API-të e ngadalta JavaScript, të përcaktosh rregullat për ngarkimin e iframe, imazheve dhe skripteve, të kufizosh madhësinë totale të dokumentit dhe trafikun, të ndalosh metodat që shkaktojnë përditësimin e faqes, të çaktivizosh funksionin Scroll-To-Text.
      2. Në elementin
        është shtuar mbështetje për parametrat ‘inline-grid’, ‘grid’, ‘inline-flex’ dhe ‘flex’, të caktuar përmes pronës CSS ‘display’.
      3. Metoda e re ParentNode.replaceChildren() për të zëvendësuar të gjitha elementet fëmijë të nodit prind me një nod tjetër DOM. Më parë, për të zëvendësuar nodet, mund të përdorej një kombinim metodash node.removeChild() dhe node.append() ose node.innerHTML dhe node.append().
      4. Është zgjeruar spektri i skemave URL të lejuara për të tejkaluar me registerProtocolHandler(). Në listën e skemave përfshihen protokollet e decentralizuara cabal, dat, did, dweb, ethereum, hyper, ipfs, ipns dhe ssb, duke lejuar përcaktimin e lidhjeve në elemente pavarësisht nga faqja ose porta që ofron akses në burim.
      5. Në API Clipboard Asinkrone shtuar mbështetje për formatin text/html për kopjim dhe ngjitje HTML përmes clipboard-it (kur shkruan dhe lexon në clipboard, pastrimi i ndërtuesve të rrezikshëm HTML kryhet). Ky ndryshim lejon, për shembull, organizimin e ngjitjes dhe kopjimit të tekstit të formatizuar me imazhe dhe lidhje në redaktorët web.
      6. Në WebRTC shtuar mundësinë për të lidhur procesues të dhënash të vetë për të thirrur në fazat e kodimit ose dekodimit të WebRTC MediaStreamTrack. Për shembull, kjo mundësi mund të përdoret për të shtuar mbështetje për enkriptimin e plotë të të dhënave që transmetohen përmes serverëve të ndërmjetëm.
      7. Në motorin JavaScript V8 me 75% rapidizuar implementimi i Number.prototype.toString. Në klasat asinkrone është shtuar pronësia .name me një vlerë bosh. Metoda Atomics.wake është hequr, e cila ndonjëherë është rilindur si Atomics.notify për tu përputhur me specifikimin ECMA-262. Kodi i mjeteve të fuzzing-testimit është hapur. JS-Fuzzer.
      8. Në kompilatorin fillestar (baseline) Liftoff për WebAssembly, i përfshirë në daljen e kaluar, është përfshirë mundësia e përdorimit të instruksioneve vektorale SIMD për të përshpejtuar llogaritjet. Sipas testeve, optimizimi lehtësoi kalimin e disa testeve deri në 2.8 herë. Një optimizim tjetër lehtësova thirrjen e funksioneve të importuara nga JavaScript nga WebAssembly.
      9. Janë zgjeruar mjete për zhvilluesit web: Në panelin Media janë shtuar informacione rreth mediave të përdorura për të luajtur video në faqe, duke përfshirë të dhënat mbi ngjarjet, logjet, vlerat e pronësive dhe parametrat e dekodimit të kuadrove (për shembull, është e mundur të përcaktohen arsyet e humbjes së kuadrave dhe problemeve gjatë ndërveprimit nga JavaScript).

        Lëshimi i Chrome 86

        Në menunë kontekstuale të panelit Elements është shtuar mundësia për të krijuar shkrepje të ekranit të elementeve të zgjedhura (për shembull, është e mundur të krijohet një shkrepje e përmbajtjes ose e tabelës).

        Lëshimi i Chrome 86

        Në konsolën web, paneli me paralajmërime për probleme është zëvendësuar me një mesazh të zakonshëm, ndërsa problemet me Cookies të tretëve janë të fshehura si default në skedën Issues dhe aktivizohen me një checkbox të veçantë.

        Lëshimi i Chrome 86

        Në skedën Rendering është shtuar butoni "Disable local fonts", i cili lejon simulimin e mungesës së shkrimeve lokale, ndërsa në skedën Sensors është shtuar mundësia për të simuluar pasivitetin e përdoruesit (për aplikacionet që përdorin API-në e Zbulimit të Paktësive).

        Lëshimi i Chrome 86

        Në panelin Application ofrohet informacion i detajuar për secilin iframe, dritare të hapura dhe pop-up, duke përfshirë të dhënat për izolimin Cross-Origin me ndihmën e COEP dhe COOP.

        Lëshimi i Chrome 86
      10. Ka filluar zëvendësimi i zbatimit të protokollit QUIC me një variant që po zhvillohet në specifikimin IETF, në vend të variantit të Google QUIC.

    Përveç novacioneve dhe rregullimit të gabimeve, në versionin e ri janë eliminuar 35 vulnerabilitete. Shumë nga vulnerabilitetet janë identifikuar përmes testimit automatizuar me mjete AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer dhe AFL. Një vulnerabilitet (CVE-2020-15967, referim në një zonë të liruar të memories në kodin për ndërveprimin me Google Payments) është cilësuar si kritike, d.m.th. lejon kalimin e të gjitha niveleve të mbrojtjes së shfletuesit dhe ekzekutimin e kodit në sistem përtej sandbox-it. Si pjesë e programit për shpërblimin e parave për zbulimin e vulnerabiliteteve për versionin aktual, kompania Google ka paguar 27 shpërblime në total prej 71,500 dollarësh (një shpërblim prej 15,000 dollarësh, tre shpërblime prej 7,500 dollarësh, pesë shpërblime prej 5,000 dollarësh, dy shpërblime prej 3,000 dollarësh, një shpërblim prej 200 dollarësh dhe dy shpërblime prej 500 dollarësh). Shuma e 13 shpërblimeve ende nuk është përcaktuar.

    Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster